حماية البيانات والامتثال

نظام حماية البيانات الشخصية وسدايا: ما يلزم موقعك بعد بدء التطبيق الفعلي

انتقلت المملكة من فترة السماح إلى التطبيق الفعلي في سبتمبر 2024، ومع مطلع 2026 كانت سدايا قد أصدرت نحو 48 قراراً. والأسباب المتكررة فيها متشابهة إلى حد الملل: غياب الأساس النظامي، والإفصاح غير المصرّح به، وضعف التدابير، والتسويق دون موافقة.

أصبح نظام حماية البيانات الشخصية في المملكة واجب التطبيق منذ 14 سبتمبر 2024، ومع مطلع 2026 كانت سدايا قد أصدرت نحو 48 قراراً. وخلافاً لعدد من الأنظمة في المنطقة، لهذا النظام سجل تطبيق فعلي — ونمطه متسق بما يكفي للتخطيط على أساسه.

ما هي العقوبات

المادة ما تتناوله الحد الأعلى
المادة 35 الإفصاح غير المشروع عن بيانات شخصية حساسة بقصد الإضرار أو تحقيق منفعة السجن سنتان + 3 ملايين ريال
المادة 36 بقية مخالفات النظام ولوائحه 5 ملايين ريال
المادة 36 (تكرار) تكرار المخالفة مضاعفة الحد الأعلى
الإخطار بالخرق إبلاغ سدايا بخرق يشكّل خطراً على البيانات أو أصحابها خلال 72 ساعة

أمران يميزان هذه الصورة عن نظيرتها الإماراتية. الأول أن المبالغ منصوص عليها في النظام نفسه لا مُحالة إلى قرار لاحق، فيمكن ذكرها دون تحفظ. والثاني أن المسؤولية الجزائية تلحق بالأشخاص لا بالمنشأة وحدها.

القاسم المشترك بين قرارات التطبيق

عبر القرارات الصادرة حتى الآن، تتكرر أربعة أسباب:

السبب المتكرر كيف يظهر على الموقع مرئي من الخارج؟
غياب الأساس النظامي الصحيح بيانات تُجمع لغرض وتُستخدم لآخر؛ موافقة مجمّعة في خانة واحدة نعم
إفصاح غير مصرّح به سجلات يمكن بلوغها بتغيير معرّف؛ بيانات تُشارك مع أدوات خارجية دون أساس نعم
قصور التدابير نقاط حقن، لوحات إدارة مكشوفة، مكوّنات قديمة، نماذج بلا تشفير نعم
تسويق دون موافقة خانات محددة مسبقاً، إلغاء اشتراك لا يعمل، إعادة استخدام بيانات لغرض غير متصل نعم
الأربعة جميعاً يمكن التحقق منها دون تعاون منك

وهذا هو الجزء غير المريح. تستطيع جهة تنظيمية أو منافس أو عميل غاضب أن يثبت معظمها من الجانب العام لموقعك. أنت لست أول من يعلم.

الموافقة هي الأصل، وهذا يغيّر التصميم

يعتمد النظام السعودي على الموافقة كأساس نظامي افتراضي بدرجة أكبر من الأنظمة المبنية على المصلحة المشروعة. وعملياً بالنسبة لموقع إلكتروني:

  • لكل غرض موافقته. تنفيذ الطلب، وإرسال التسويق، وتشغيل التحليلات ثلاثة أغراض. وخانة واحدة تغطيها جميعاً هي أشيع خطأ في التصميم.
  • سحب الموافقة يجب أن يعمل. إذا كان الاشتراك بنقرة وإلغاؤه برسالة إلى الدعم، فتلك مخالفة تنتظر أن تُرصد.
  • البيانات الحساسة ترفع المخاطر. البيانات الصحية والحيوية والدينية والعرقية تنقلك إلى نطاق المادة 35، حيث تصبح المسؤولية جزائية لا مالية فقط.

نقل البيانات خارج المملكة

لنقل البيانات خارج المملكة شروط خاصة، وهنا تخرج المنظومات المعتمدة على خدمات سحابية من الامتثال بهدوء. قد يكون نظام إدارة العملاء والتحليلات ومكتب الدعم ومزوّد البريد والاستضافة خارج المملكة جميعاً. كل واحد منها عملية نقل تحتاج أساساً يمكنك الإشارة إليه. والإخفاق ليس في الرفض — بل في عدم التوثيق أصلاً.

مهلة الـ72 ساعة

الإخطار مستحق خلال 72 ساعة من العلم بخرق يشكّل خطراً. ولذلك ثلاث نتائج عملية:

  1. «العلم» يبدأ المهلة، فوثّق لحظة الاكتشاف عمداً. الفريق الذي لا يستطيع تحديد وقت علمه يتفاوض من موقع ضعيف.
  2. لا يمكن الإخطار بدقة دون سجلات. مدة حفظ تكفي لإعادة بناء ما جرى بلوغه ليست رفاهية تشغيلية؛ هي ما يحدد إن كان تقريرك واقعاً أم تخميناً.
  3. احفظ قبل أن تعالج. مسح الخادم يتلف الدليل الذي يحدد النطاق، وسيبقى عليك شرح الحادثة بعد ذلك.

ما يجب إصلاحه في الموقع نفسه

الثغرة
حقن SQL في معامل بحث أو تصفية
النتيجة
استخراج جدول العملاء كاملاً آلياً
وفق النظام
قصور في التدابير + خرق واجب الإخطار؛ ونطاق المادة 35 إن كانت البيانات حساسة
الثغرة
بلوغ سجل عميل آخر بتغيير معرّف
النتيجة
استعراض منهجي دون أي استغلال تقني
وفق النظام
إفصاح غير مصرّح به — أحد أكثر الأسباب تكراراً
الثغرة
تحميل أدوات التحليلات والإعلانات قبل الموافقة
النتيجة
إرسال معرّفات إلى أطراف ثالثة افتراضياً
وفق النظام
إفصاح دون أساس، ويسهل رصده تماماً

قائمة التحقق

  1. تأكد من وقوعك ضمن النطاق: أي بيانات شخصية لأفراد مقيمين في المملكة.
  2. اربط كل نموذج وكل غرض بأساس نظامي، وافصل موافقة التسويق.
  3. اجعل سحب الموافقة بسهولة منحها، واختبر المسار من أوله إلى آخره.
  4. احصر كل عمليات النقل خارج المملكة ووثّق أساس كل منها.
  5. حدّد البيانات الحساسة لديك — الصحية والحيوية وما شابه — وقيّد الوصول إليها على حدة.
  6. اختبر الموقع من الخارج بحثاً عن الحقن، وكسر التحكم في الوصول إلى سجلات الآخرين، ولوحات الإدارة والنسخ الاحتياطية المكشوفة، والمكوّنات القديمة.
  7. تحقق من أدوات التتبع التي تعمل قبل الموافقة.
  8. سمِّ الشخص الذي يُخطر سدايا، وجهّز نموذج الإخطار مسبقاً.
  9. فعّل التسجيل بمدة حفظ تكفي للتحقيق خلال 72 ساعة.
  10. أعد الاختبار بعد الإصلاح، واجعل الفحص التقني دورياً.

المصادر

  1. نظام حماية البيانات الشخصية (مرسوم ملكي م/19) — سدايا
  2. الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
  3. OWASP Top 10

أسئلة متكررة

هل يُطبَّق النظام السعودي فعلياً؟
نعم. انتهت فترة السماح في 14 سبتمبر 2024، ومع مطلع 2026 كانت سدايا قد أصدرت نحو 48 قراراً تؤكد وقوع مخالفات وتطبّق جزاءات. لم يعد نظاماً على الورق.
ما مقدار العقوبات؟
المادة 35 تتناول الإفصاح غير المشروع عن البيانات الشخصية الحساسة بقصد الإضرار أو تحقيق منفعة: السجن حتى سنتين وغرامة تصل إلى 3 ملايين ريال. والمادة 36 تتناول بقية المخالفات بغرامة تصل إلى 5 ملايين ريال، ويجوز مضاعفة الحد الأعلى عند التكرار.
كم من الوقت لدينا للإبلاغ عن خرق؟
يجب إخطار سدايا خلال 72 ساعة من العلم بخرق يشكّل خطراً على البيانات أو أصحابها، وإبلاغ المتضررين دون تأخير غير مبرر عندما قد يلحق بهم ضرر.
هل يشمل النظام الشركات خارج المملكة؟
نعم، متى عالجت البيانات الشخصية لأفراد مقيمين في المملكة. النشاط الأجنبي الذي لديه عملاء سعوديون يقع ضمن النطاق، ولنقل البيانات خارج المملكة شروط خاصة في اللوائح.
ما أكثر ما تتناوله قرارات سدايا؟
الموضوعات المتكررة هي المعالجة دون أساس نظامي صحيح، والإفصاح عن البيانات لأطراف ثالثة دون تصريح، وقصور التدابير التقنية والتنظيمية، والرسائل التسويقية دون موافقة. ثلاثة من هذه الأربعة يمكن ملاحظتها من خارج الموقع.
EverWatch

افحص موقعك وفق قانون حماية البيانات

فحص مجاني لجاهزية الامتثال، وتدقيق أمني خارجي كامل تُربط فيه كل ثغرة بمادة القانون التي تخالفها — لا بدرجة CVSS فقط.

ابدأ الفحص المجاني اطلب تدقيقاً

اقرأ أيضاً

حماية البيانات والامتثال
الامتثال لقانون حماية البيانات الشخصية في الإمارات: ما يطلبه القانون فعلياً من موقعك
معظم المقالات تنشر جداول غرامات بثقة كبيرة. المرسوم نفسه لا يحدد المبالغ — فالعقوبات الإدارية تصدر بقرار من مجلس الوزراء، والمصادر التجارية تتناقض فيما بينها بفارق كبير. إليك ما ينص عليه القانون فعلاً، وما يعنيه ذلك لموقعك.
28.07.2026 10 دقيقة قراءة
التدقيق الأمني
التدقيق الأمني الآلي أم اختبار الاختراق اليدوي: ما تحتاجه شركتك أولاً
اختبار الاختراق اليدوي في الخليج يكلّف أضعاف التدقيق الآلي ويكتشف ما لا يجده أي فاحص آلي. لكنه يحدث مرة في السنة بينما يصدر كودك أسبوعياً. الجواب الصادق أنهما يعالجان مشكلتين مختلفتين — وإليك أيهما تشتري أولاً.
28.07.2026 9 دقيقة قراءة